Vulnerabilidad en el WSClient de viaducto en KubeEdge (CVE-2022-31080)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/07/2022
Última modificación:
24/07/2023
Descripción
KubeEdge es un sistema de código abierto para extender las capacidades de orquestación de aplicaciones nativas en contenedores a los hosts en Edge. En versiones anteriores a 1.11.1, 1.10.2 y 1.9.4, una respuesta grande recibida por el WSClient de viaducto puede causar un DoS por agotamiento de memoria. Todo el cuerpo de la respuesta esta siendo leído en la memoria, lo que podría permitir a un atacante enviar una petición que devuelva una respuesta con un cuerpo grande. La consecuencia del agotamiento es que el proceso que invoca un WSClient estará en una denegación de servicio. El software está afectado si los usuarios que están autenticados en el lado del borde son conectados a "cloudhub" desde el lado del borde mediante el protocolo WebSocket. Este error ha sido corregido en Kubeedge versiones 1.11.1, 1.10.2 y 1.9.4. Actualmente no se presentan mitigaciones adicionales conocidas
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:linuxfoundation:kubeedge:*:*:*:*:*:*:*:* | 1.9.4 (excluyendo) | |
| cpe:2.3:a:linuxfoundation:kubeedge:*:*:*:*:*:*:*:* | 1.10.0 (incluyendo) | 1.10.2 (excluyendo) |
| cpe:2.3:a:linuxfoundation:kubeedge:*:*:*:*:*:*:*:* | 1.11.0 (incluyendo) | 1.11.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



